En su REGLA # 1, OWASP sugiere que &
debe estar codificado como &
antes de que se inserte en una página HTML. Sin embargo, en los casos a continuación:
<tag>userInput</tag>
<tag attribute="userInput"></tag>
Si solo me escapo de los cuatro caracteres <
, >
. '
y "
, pero no &
, ¿hay alguna carga útil que aún pueda causar XSS? ¿O hay algún caso en el que se deba escapar a &
para evitar las vulnerabilidades de XSS?